Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Malware Spyware.passwords.xgen durch Malwarebyte Anti-Malware erkannt. (https://www.trojaner-board.de/92438-malware-spyware-passwords-xgen-malwarebyte-anti-malware-erkannt.html)

daba12 03.11.2010 19:18

verstehe,
aber wie schon geschrieben lässt sich AVG bei mir nicht deinstallieren.
kannst du mir einen tip geben, wie ich um den fehler (siehe oben) rumkomme?
oder hast du ein anderes programm ausser cofi.exe?

cosinus 03.11.2010 19:26

Ok hab das überlesen :wtf:
Versuch mal den AVG-Remover => AVG - Tools-Download

daba12 04.11.2010 16:04

hallo,

das ganze gestaltet sich kompliziert.
die deinstallation von avg hat mit dem tool geklappt. gut.
im prüfverlauf hat cofi.exe einen rootkit befall festgestellt und neu gebootet.
danach hat das programm automatisch weitergemacht (mit den stufen).
ich habe das dann nicht mehr verfolgt und auf einmal hatte ich einen blauen bildschirm mit der meldung:
Bad Pool header

ich habe dann neu gestartet (also den pc) und windows meldete mir einige fehler (siehe beigefügtes dokument)


danach habe ich cofi.exe auch nochmal gestartet.
es kam erneut zu einem blue screen, diesmal mit der meldung:
Irql_not_less_or_equal

(dieses mal hatte ich aber auch vergessen zone alarm zu beenden).

nach erneutem pc reboot und cofi start habe ich genauer geachtet was passiert bevor erneut der blue screen mit Bad Pool header kam.
der fehler kam als alle stufen beendet waren (so glaube ich). die letzte meldung jedoch war "lösche Dateien".

Was können wir jetzt machen?

cosinus 04.11.2010 19:16

Zitat:

(dieses mal hatte ich aber auch vergessen zone alarm zu beenden).
ZoneAlarm bitte deinstalliert, das Teil ist eh kontraproduktiv und unnötig.
Versuch dann CF bitte nochmal.

daba12 04.11.2010 20:01

habe zone alarm deinstalliert.

das combofix bricht mit dem gleichen fehler wieder ab (blue screen).

cosinus 04.11.2010 21:04

Ok, wenn CF nicht will :balla:

Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur eine Sekunde.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

daba12 04.11.2010 21:39

wie du schon angekündigt hast, ist auch GMER zwei mal abgestürtzt. die beiden anderen programme sind durchgelaufen. ich habe dir die zwei logs beigefügt.
danke schön.

ps. dateien mit endung .log kann man nicht hochladen. evtl. sollte man das in deiner beschreibung anpassen.

cosinus 04.11.2010 22:00

Zitat:

"mchInjDrv" (mchInjDrv) - ? - C:\WINDOWS\TEMP\mc23.tmp (File not found)
"pnicml" (pnicml) - ? - C:\DOKUME~1\Boris\LOKALE~1\Temp\pnicml.sys (File not found)
Bitte mit osam deaktivieren und löschen

daba12 04.11.2010 22:18

sorry, was soll ich da genau machen?

cosinus 04.11.2010 22:24

Lies doch einfach mal die Anleitung von osam

daba12 04.11.2010 22:25

ah ok, ich habs gerade gelesen.

daba12 04.11.2010 22:56

ok.

ich hoffe ich habe das jetzt richtig gemacht. hier die logs,

cosinus 05.11.2010 01:01

Dieses mchInjDrv (mad code hook injection driver) ist da immer noch drin, es kann für böse Zwecke verwendet werden, muss aber nicht. Nur wenn wir das Fixen sollte es auch dauerhaft weg sein und nicht wieder auftauchen :balla:

Deaktivier und lösch es bitte nochmal mit OSAM, überprüf dann ob es auch wirklich weg ist.

daba12 05.11.2010 01:48

ja, ich habe auch gesehen das es (wieder) drin war.
kann es sein, das der eintrag ursprünglich mehrfach drin war und ich aber nur einmal demarkiert habe?
ich werde es nochmal probieren.

danke und bis später.

daba12 05.11.2010 10:26

hallo.
der eintrag wird wohl automatisch erzeugt. ich habe ihn deaktiviert und nach dem neustart war er wieder da, mit einer neuen temp-datei (siehe beigefügte datei osam051110b.doc).

was sollen wir jetzt machen?


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:50 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131